แฮกเกอร์ดูดเงินประมาณ 815,000 ดอลลาร์จาก Token Bridge ของ Alephium บน Ethereum โดยพวกเขาสร้าง wrapped ALPH จำนวน 13.76 ล้านโทเค็นจากธุรกรรมปลอม ส่งผลให้โปรเจกต์ต้องเตือนผู้ให้สภาพคล่องให้ถอนเงินออกทันที
การโจมตีครั้งนี้เพิ่มเติมจากจำนวนการโจมตี bridge ที่เพิ่มขึ้นในเดือนพฤษภาคม โดย Verus-Ethereum bridge สูญเสียเงินประมาณ 11.5 ล้านดอลลาร์จากการโจมตีเมื่อวันที่ 18 พฤษภาคม ขณะที่ Cryptopolitan รายงานก่อนหน้านี้เมื่อวันที่ 30 พฤษภาคมว่า Gravity Bridge สูญเสียเงิน 5.4 ล้านดอลลาร์ ซึ่งเป็นวันเดียวกับที่ TokenBridge ของ Alephium ถูกโจมตี

บริษัทรักษาความปลอดภัยบล็อกเชน Blockaid ตรวจพบการโจมตี และรายงานว่าผู้โจมตีได้ยึดคีย์ guardian สามใน four คีย์ที่ปกป้อง bridge ไว้ได้ เมื่อได้รับการควบคุมเสียงข้างมากในการลงนาม ผู้โจมตีได้ปลอมแปลง Verified Action Approvals (VAAs) ซึ่งเป็นข้อความเข้ารหัสลับที่อนุญาตให้ทำการโอน cross-chain
ตาม Blockaid ปฏิบัติการทั้งหมดใช้เวลาประมาณเจ็ดนาที ผู้โจมตีใช้ VAAs ปลอมเพื่อสร้าง wrapped ALPH จำนวน 13.76 ล้านโทเค็น ซึ่งรายงานว่ามากกว่า 100% ของอุปทาน wrapped ก่อนหน้าของโทเค็น นอกจากนี้ยังมีสินทรัพย์อื่น ๆ รวมถึง USDT, USDC, WBTC และ WETH ที่ถูกปลดล็อกจากสัญญาควบคุมของ bridge
นักวิเคราะห์ on-chain Specter ระบุว่าการโจมตีกระทบทั้งสัญญา bridge บน Ethereum และ BNB Chain โดย Specter ระบุว่าผู้โจมตีได้โอนเงินที่ขโมยมาจาก BNB Chain ไปยัง Ethereum และบางส่วนได้ถูกฝากเข้า Tornado Cash แล้ว ตามการวิเคราะห์ของ Specter ที่โพสต์บน X
อย่างไรก็ตาม Alephium ได้ให้ข้อมูลอัปเดตเพิ่มเติมที่โต้แย้งรายงานของ Blockaid โดยระบุว่า "การโจมตีนี้ไม่ได้เกิดจากการที่ guardian key ถูกยึด ซึ่งขัดแย้งกับรายงานภายนอกบางส่วนในช่วงแรก"
ตามโปรโตคอล การโจมตีนี้ "เกิดจากช่องโหว่ offchain ใน bridge backend ที่อาจถูกเรียกใช้ในกรณีพิเศษบางกรณี"
Alephium ให้รายละเอียดของเงินที่ถูกดูดออกจาก Ethereum และ BNB โดยระบุว่า 200,967 USDT, 17,594 USDC, 5.18 WETH และ 0.335 WBTC ถูกนำไปจากเครือข่ายแรก ในขณะที่ 36,750 USDT และ 24.386 WBNB ถูกนำไปจาก BNB
Alephium ยังเตือนผู้ที่ให้สภาพคล่องแก่พูล ALPH บน Uniswap หรือ PancakeSwap ด้วย
ในการอัปเดตติดตามผล แพลตฟอร์มได้ให้เหตุผลครอบคลุมว่าทำไมจึงขอให้ผู้ใช้ถอนสภาพคล่อง โดยระบุว่า "เนื่องจาก bridge ถูกปิดแล้ว ผู้โจมตีไม่สามารถแลก หรือ bridge wrapped ALPH เหล่านี้กลับผ่าน Alephium bridge ได้ ดังนั้นเราจึงขอให้ผู้ใช้ไม่ให้สภาพคล่องแก่พูล ALPH บน Ethereum หรือ BNB Chain ถอนสภาพคล่องที่มีอยู่ออก และไม่ swap กับพูลเหล่านี้" พร้อมเสริมว่า "สภาพคล่องหรือกิจกรรมการซื้อขายเพิ่มเติมจะเพิ่มความสามารถของผู้โจมตีในการแปลง wrapped ALPH ที่ไม่ได้รับอนุญาตเป็นมูลค่า"
ALPH ซื้อขายอยู่ที่ 0.037 ดอลลาร์ในปัจจุบัน ด้วยมูลค่าตลาดกว่า 5 ล้านดอลลาร์ ขณะที่มูลค่ารวมที่ถูกล็อก (TVL) ในโปรโตคอล DeFi ของ Alephium อยู่ที่ประมาณ 756,000 ดอลลาร์ และมี TVL ที่ bridge มากกว่า 308,000 ดอลลาร์ ตามข้อมูลของ DefiLlama.
ทีม Alephium ระบุว่าขณะนี้กำลังมุ่งเน้นความพยายามในการกู้คืนและแก้ไข และสัญญาว่าจะแบ่งปันข้อมูลอัปเดตเพิ่มเติมในสัปดาห์หน้า
การโจมตี Alephium เพิ่มเติมจากสิ่งที่กลายเป็นช่วงเวลาที่ยากลำบากสำหรับโครงสร้างพื้นฐาน cross-chain
การแฮก Gravity Bridge ซึ่งรายงานในวันเดียวกันนั้น เห็นการดูดเงิน 5.4 ล้านดอลลาร์ผ่านสิ่งที่นักวิเคราะห์ on-chain สงสัยว่าเป็นการโจมตี contract key ตามรายงานของ Cryptopolitan
ประมาณสองสัปดาห์ก่อนหน้านั้น Verus-Ethereum bridge สูญเสีย 11.5 ล้านดอลลาร์จากการโจมตี verification bypass ตามฐานข้อมูลการแฮกของ DefiLlama นอกจากนี้ THORChain ยังได้รับการโจมตีแบบประสานงาน 10 ล้านดอลลาร์ทั่ว Bitcoin, Ethereum, BNB Chain และ Base เมื่อวันที่ 15 พฤษภาคม ตามรายงานของ Cryptopolitan
Cross-chain bridge ได้รับการโจมตีเพิ่มขึ้นจากผู้ไม่ประสงค์ดีเมื่อเร็ว ๆ นี้ และสูญเสียเงินรวมกันมากกว่า 326 ล้านดอลลาร์ในปี 2026 เพียงปีเดียว ณ กลางเดือนพฤษภาคม
โปรโตคอล Bridge คิดเป็น 3.2 พันล้านดอลลาร์จาก 16.6 พันล้านดอลลาร์ของมูลค่ารวมที่ถูกแฮกตลอดประวัติศาสตร์ crypto ตาม DefiLlama ซึ่งเป็นสัดส่วนที่ไม่สมดุลเมื่อพิจารณาจากจำนวนโปรโตคอล bridge ที่ค่อนข้างน้อยเมื่อเทียบกับหมวดหมู่ DeFi อื่น ๆ
ช่องโหว่ที่ยังคงมีอยู่ของแพลตฟอร์มเหล่านี้และความถี่ของการโจมตีที่เพิ่มขึ้นตั้งแต่เดือนเมษายนถึงพฤษภาคมทำให้รูปแบบนี้ยากที่จะเพิกเฉย
อย่าแค่อ่านข่าว crypto แต่ต้องเข้าใจมัน สมัครรับจดหมายข่าวของเรา ฟรี


